tengo un gusano de envio masivo de email (SOLUCIONADO)

Cerrado
robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

tengo un gusano de envio masivo de email (SOLUCIONADO)

Mensaje por robishow » 04 Feb 2010, 21:07

Buenas tardes a todos, les cuento mi problema espero me puedan ayudar:



Me estan saliendo pop-ups casi 100 uno tras otro de que el email scanner de symantec encontro una conexion encriptada, ya lo pude desactivar pero el gusando sigue en mi pc, les copio el log del hijackthis:



Logfile of HijackThis v1.99.1

Scan saved at 01:45:58 p.m., on 04/02/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\ARCHIV~1\GbPlugin\GbpSv.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Automatic Update\AutoUpdate.exe

C:\Archivos de programa\Amadeus\Pro Printer\Mainsrv.exe

C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Automatic Update\AutoUpdateGUI.exe

C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

C:\WINDOWS\system32\wdfmgr.exe

C:\Archivos de programa\Amadeus\Pro Printer\ComAdapt.exe

C:\Archivos de programa\Amadeus\Pro Printer\AmaPrt.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\system32\igfxpers.exe

C:\Archivos de programa\Lenovo\Productivity Keyboard\SKDaemon.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\ARCHIV~1\SYMANT~1\VPTray.exe

C:\Archivos de programa\Java\jre6\bin\jusched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Spybot - Search & Destroy\SpybotSD.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Program Files\HijackThis\HijackThis.exe



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://prodigy.msn.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://prodigy.msn.com/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: G-Buster Browser Defense CEF - {C41A1C0E-EA6C-11D4-B1B8-444553540003} - C:\Archivos de programa\GbPlugin\gbiehcef.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [SKDaemon.exe] C:\Archivos de programa\Lenovo\Productivity Keyboard\SKDaemon.exe

O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Archivos de programa\Archivos comunes\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\VPTray.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [User] C:\Documents and Settings\User\User.exe

O4 - Startup: wwwpos32.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\archivos de programa\bonjour\mdnsnsp.dll

O11 - Options group: [INTERNATIONAL] International

O15 - Trusted Zone: http://diagnostic.amadeus.com

O15 - Trusted Zone: *.amadeus.com

O15 - Trusted Zone: http://diagnostic.1a.amadeus.net

O15 - Trusted Zone: *.amadeus.net

O15 - Trusted Zone: http://*.amadeuscruise.com

O15 - Trusted Zone: http://*.amadeusferry.com

O15 - Trusted Zone: http://*.amadeusproweb.com

O15 - Trusted Zone: *.amadeusproweb.com

O15 - Trusted Zone: http://*.amadeusproweb.com

O15 - Trusted Zone: http://*.amadeusvista.com

O15 - Trusted Zone: *.amadeusvista.com

O15 - Trusted Zone: http://*.amadeusvista.com

O15 - Trusted Zone: http://*.amadeuscruise.com (HKLM)

O15 - Trusted Zone: http://*.amadeusferry.com (HKLM)

O15 - Trusted Zone: http://*.amadeusproweb.com (HKLM)

O15 - Trusted Zone: http://*.amadeusproweb.com (HKLM)

O15 - Trusted Zone: http://*.amadeusvista.com (HKLM)

O15 - Trusted Zone: http://*.amadeusvista.com (HKLM)

O16 - DPF: {051fe707-9706-11d5-a836-000102a7c938} (Amadeus Automatic Update) - http://certificates.amadeusvista.com/sgwadmin/common/AutoUpdateATL26P520.CAB

O16 - DPF: {469C92F9-CA8E-4C3E-9AD4-F74EEF097BCA} (Amadeus DS Diagnostic Class) - http://diagnostic.amadeus.com/travelagencies/Cabs/DS_Diagnostic.cab

O16 - DPF: {DB6BF2CD-4F59-4F1C-AA9C-D08C0B61A931} (GbpDistObj Class) - https://imagem.caixa.gov.br/cab/gbpdist.cab

O16 - DPF: {E90EF4C9-1476-4C49-B926-97C7D9D30A06} (Certificates_Info Class) - http://certificates.amadeusvista.com/certificateinfo/CCCert_Info.CAB

O16 - DPF: {F96020DD-C373-44A0-82B6-064EF0AEEAE3} (RegSiteClientTools Class) - http://certificates.amadeusvista.com/sgwadmin/RegSiteTools.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{DC39FBB2-C696-4150-8A2A-05DAD70EA495}: NameServer = 200.33.213.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{F6DDF389-1E24-4E6D-AC5B-AE85682F634B}: Domain = amn.lan.com

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: GbPluginCef - C:\Archivos de programa\GbPlugin\gbiehCef.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: Amadeus Automatic Update (amadeus automatic update) - Amadeus - C:\Archivos de programa\Automatic Update\AutoUpdate.exe

O23 - Service: AmadeusProPrinter - Amadeus - C:\Archivos de programa\Amadeus\Pro Printer\Mainsrv.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Servicio de transferencia inteligente en segundo plano (BITS) - Unknown owner - %fystemRoot%\system32\svchost.exe (file missing)

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Gbp Service (GbpSv) - - C:\ARCHIV~1\GbPlugin\GbpSv.exe

O23 - Service: InstallDriver Table Manager (idrivert) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)

O23 - Service: LiveShare P2P Server 9 (roxliveshare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Archivos de programa\Symantec AntiVirus\SavRoam.exe

O23 - Service: ServiceLayer (servicelayer) - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - %fystemroot%\system32\svchost.exe (file missing)









***** Encontre que el file

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 04 Feb 2010, 21:09

encontre que el file :

O4 - Startup: wwwpos32.exe



es maligno, lo intento quitar con el hijackthis pero dice que esta ejecutandose y que debo cerrarlo antes del administrador de tareas, pero en el administrador de tareas no aparece ese file. ¿Que puedo hacer?

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 04 Feb 2010, 21:29

SI, este fichero es un Bredolab o variante, mira el final de este Tema:



https://foros.zonavirus.com/viewtopic.php?f=5&t=31044&p=170009&hilit=wwwpos32.exe#p170009



Prueba el ELISTARA:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]




y aparte de lo que diga el infosat.txt, envianos este fichero para analizar:



C:\Documents and Settings\User\User.exe





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Tras recibirlos, los analizaremos e implementaremos su control y eliminacion, si procede, en nuestras utilidades, de lo cual informaremos



saludos



ms, 4-2-2010





NOTA: Otras variantes con el mismo nombre de fichero resultaron ser Downloaders BREDOLAB y se instalab en la carpetab de inicio, controlandolas con el ELISTARA como en

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 05 Feb 2010, 16:04

perfecto, mil gracias por su pronta respuesta, segui los pasos como me los comentas, ejecute el elistara (ya antes habia deshabilitado restaurar sistema) y ejecute el elistara en modo a prueba de fallos, el infostat dice lo siguiente:





(5-2-2010 14:38:48 (GMT))

EliStartPage v20.27 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 5 de Febrero del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\WWWPOS32.EXE.Muestra EliStartPage v20.27

a "virus@satinfo.es". Gracias.

C:\DOCUMENTS AND SETTINGS\USER\MENú INICIO\PROGRAMAS\INICIO\WWWPOS32.EXE --> Eliminado

C:\Documents and Settings\User\Datos de programa\AVDRN.DAT --> Eliminado (Fichero Complementario).

C:\Documents and Settings\User\Datos de programa\WIASERVA.LOG --> Eliminado (Fichero Complementario).

Eliminada Carpeta "%Application Data%\GbPlugin"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



(5-2-2010 14:41:47 (GMT))

EliStartPage v20.27 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 5 de Febrero del 2010)



--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando "C:\"



Nº Total de Directorios: 7860

Nº Total de Ficheros: 58691

Nº de Ficheros Analizados: 18230

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0







Me pidio que les enviara la muestra del fichero: C:\Muestras\WWWPOS32.EXE.Muestra EliStartPage v20.27, ya se los envie, en cuanto a lo que me pides de enviar el archivo que se encuentra en C:\Documents and Settings/user.exe no encuentro el archivo, tengo dos archivos pero uno es ntuser.dat.log y el otro ntuser.dat, es alguno de esos ???





Mil gracias !

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 05 Feb 2010, 16:18

Ya hice la prueba despues de checar con elistara y que me dijo que habia eliminado troyano, volvi a activar el escaneo de emails con symantec antivirus y siguen saliendo una cantidad enorme de popups de que hay emails saliendo con conexion encriptada, no se que mas tenga mi pc o a lo mejor falta hacer algo, espero me puedas ayudar, saludos.

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 05 Feb 2010, 16:47

volvi a ejecutar el hijackthis y arrojo el siguiente log (les recuerdo que sigo con el mismo problema de los popups del email scanner)



Logfile of HijackThis v1.99.1

Scan saved at 09:20:24 a.m., on 05/02/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\ARCHIV~1\GbPlugin\GbpSv.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Automatic Update\AutoUpdate.exe

C:\Archivos de programa\Amadeus\Pro Printer\Mainsrv.exe

C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Archivos de programa\Bonjour\mDNSResponder.exe

C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

C:\Archivos de programa\Java\jre6\bin\jqs.exe

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Archivos de programa\Automatic Update\AutoUpdateGUI.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

C:\WINDOWS\system32\wdfmgr.exe

C:\Archivos de programa\Amadeus\Pro Printer\ComAdapt.exe

C:\Archivos de programa\Amadeus\Pro Printer\AmaPrt.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\system32\igfxpers.exe

C:\Archivos de programa\Lenovo\Productivity Keyboard\SKDaemon.exe

C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe

C:\ARCHIV~1\SYMANT~1\VPTray.exe

C:\Archivos de programa\Java\jre6\bin\jusched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\HijackThis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: G-Buster Browser Defense CEF - {C41A1C0E-EA6C-11D4-B1B8-444553540003} - C:\Archivos de programa\GbPlugin\gbiehcef.dll

O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Archivos de programa\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Archivos de programa\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [SKDaemon.exe] C:\Archivos de programa\Lenovo\Productivity Keyboard\SKDaemon.exe

O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Archivos de programa\Archivos comunes\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\ARCHIV~1\SYMANT~1\VPTray.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre6\bin\jusched.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe" /background

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\archivos de programa\bonjour\mdnsnsp.dll

O11 - Options group: [INTERNATIONAL] International

O15 - Trusted Zone: http://diagnostic.amadeus.com

O15 - Trusted Zone: *.amadeus.com

O15 - Trusted Zone: http://diagnostic.1a.amadeus.net

O15 - Trusted Zone: *.amadeus.net

O15 - Trusted Zone: http://*.amadeuscruise.com

O15 - Trusted Zone: http://*.amadeusferry.com

O15 - Trusted Zone: http://*.amadeusproweb.com

O15 - Trusted Zone: *.amadeusproweb.com

O15 - Trusted Zone: http://*.amadeusproweb.com

O15 - Trusted Zone: http://*.amadeusvista.com

O15 - Trusted Zone: *.amadeusvista.com

O15 - Trusted Zone: http://*.amadeusvista.com

O15 - Trusted Zone: http://*.amadeuscruise.com (HKLM)

O15 - Trusted Zone: http://*.amadeusferry.com (HKLM)

O15 - Trusted Zone: http://*.amadeusproweb.com (HKLM)

O15 - Trusted Zone: http://*.amadeusproweb.com (HKLM)

O15 - Trusted Zone: http://*.amadeusvista.com (HKLM)

O15 - Trusted Zone: http://*.amadeusvista.com (HKLM)

O16 - DPF: {051fe707-9706-11d5-a836-000102a7c938} (Amadeus Automatic Update) - http://certificates.amadeusvista.com/sgwadmin/common/AutoUpdateATL26P520.CAB

O16 - DPF: {469C92F9-CA8E-4C3E-9AD4-F74EEF097BCA} (Amadeus DS Diagnostic Class) - http://diagnostic.amadeus.com/travelagencies/Cabs/DS_Diagnostic.cab

O16 - DPF: {DB6BF2CD-4F59-4F1C-AA9C-D08C0B61A931} (GbpDistObj Class) - https://imagem.caixa.gov.br/cab/gbpdist.cab

O16 - DPF: {E90EF4C9-1476-4C49-B926-97C7D9D30A06} (Certificates_Info Class) - http://certificates.amadeusvista.com/certificateinfo/CCCert_Info.CAB

O16 - DPF: {F96020DD-C373-44A0-82B6-064EF0AEEAE3} (RegSiteClientTools Class) - http://certificates.amadeusvista.com/sgwadmin/RegSiteTools.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{DC39FBB2-C696-4150-8A2A-05DAD70EA495}: NameServer = 200.33.213.66

O17 - HKLM\System\CCS\Services\Tcpip\..\{F6DDF389-1E24-4E6D-AC5B-AE85682F634B}: Domain = amn.lan.com

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = amn.lan.com,lanchile.cl,lanchile.com,masair.com

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL

O20 - Winlogon Notify: GbPluginCef - C:\Archivos de programa\GbPlugin\gbiehCef.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O23 - Service: Amadeus Automatic Update (amadeus automatic update) - Amadeus - C:\Archivos de programa\Automatic Update\AutoUpdate.exe

O23 - Service: AmadeusProPrinter - Amadeus - C:\Archivos de programa\Amadeus\Pro Printer\Mainsrv.exe

O23 - Service: Apple Mobile Device - Apple Inc. - C:\Archivos de programa\Archivos comunes\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: Servicio de transferencia inteligente en segundo plano (BITS) - Unknown owner - %fystemRoot%\system32\svchost.exe (file missing)

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\DefWatch.exe

O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Gbp Service (GbpSv) - - C:\ARCHIV~1\GbPlugin\GbpSv.exe

O23 - Service: InstallDriver Table Manager (idrivert) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Archivos de programa\Java\jre6\bin\jqs.exe" -service -config "C:\Archivos de programa\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)

O23 - Service: LiveShare P2P Server 9 (roxliveshare9) - Unknown owner - C:\Archivos de programa\Archivos comunes\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing)

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Archivos de programa\Symantec AntiVirus\SavRoam.exe

O23 - Service: ServiceLayer (servicelayer) - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Archivos de programa\Symantec AntiVirus\Rtvscan.exe

O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - %fystemroot%\system32\svchost.exe (file missing)

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 05 Feb 2010, 17:54

Dices que has enviado la muestra que se te pide... pero los viernes SATINFO cierra a las 15 h (14 h GMT) y esto lo has hecho cuando ya SATINFO estaba cerrado :



([b]5-2-2010 14:38:48 (GMT))[/b]

EliStartPage v20.27 (c)2010 S.G.H. / Satinfo S.L. (Actualizado el 5 de Febrero del 2010)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\WWWPOS32.EXE.Muestra EliStartPage v20.27

a "virus@satinfo.es". Gracias.



Dicha muestra la recibiremos el lunes cuando volvamos al trabajo, si nos llega, y será analizada y controlada en la siguiente versión del ELISTARA , probableente la 20.28



Sobre el otro fichero que se te pide, el C:\Documents and Settings/user.exe , no es ninguno de los que dices. Prueba si lo puedes localizar y copiar a C:\muestras con el ELIMOVER:



ELIMOVER

http://www.zonavirus.com/descargas/elimover.asp



y pulsar sobre la casilla inferior izquierda para añadir .VIR al fichero original, ya que se trata de un malware





Y ELIMINA ESTAS DOS CLAVES:



O23 - Service: Servicio de transferencia inteligente en segundo plano (BITS) - Unknown owner - %fystemRoot%\system32\svchost.exe (file missing)



O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - %fystemroot%\system32\svchost.exe (file missing)



Fijarse que la ruta indica %fystemroot% lo cual no existe y se supone que lo carga de \system32\, que no es la carpetqa de sistema ya que no cuelga de c:\windows\ o de %systemroot% que en XP es lo mismo...



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 5-2-2010

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 08 Feb 2010, 10:05

Recibida la muestra solicitada, efectivamente es malware:



File WWWPOS32.EXE.Muestra_EliStartPage received on 2010.02.08 08:56:22 (UTC)



Result: 14/40 (35%)



Antivirus Version Last Update Result

a-squared 4.5.0.50 2010.02.08 -

AhnLab-V3 5.0.0.2 2010.02.08 -

AntiVir 7.9.1.160 2010.02.07 -

Antiy-AVL 2.0.3.7 2010.02.08 -

Authentium 5.2.0.5 2010.02.07 -

Avast 4.8.1351.0 2010.02.08 Win32:Rootkit-gen

AVG 9.0.0.730 2010.02.07 -

BitDefender 7.2 2010.02.08 -

CAT-QuickHeal 10.00 2010.02.08 (Suspicious) - DNAScan

ClamAV 0.96.0.0-git 2010.02.08 -

Comodo 3859 2010.02.08 TrojWare.Win32.Trojan.Agent.Gen

DrWeb 5.0.1.12222 2010.02.08 -

eSafe 7.0.17.0 2010.02.07 -

eTrust-Vet 35.2.7286 2010.02.05 Win32/Koobface.C!generic

F-Prot 4.5.1.85 2010.02.07 -

F-Secure 9.0.15370.0 2010.02.08 -

Fortinet 4.0.14.0 2010.02.08 -

GData 19 2010.02.08 Win32:Rootkit-gen

Ikarus T3.1.1.80.0 2010.02.08 -

Jiangmin 13.0.900 2010.02.08 -

K7AntiVirus 7.10.968 2010.02.06 -

Kaspersky 7.0.0.125 2010.02.08 -

McAfee 5885 2010.02.07 -

McAfee+Artemis 5885 2010.02.07 Artemis!4BBE724728B3

McAfee-GW-Edition 6.8.5 2010.02.08 -

Microsoft 1.5406 2010.02.08 -

NOD32 4846 2010.02.08 Win32/TrojanDownloader.Bredolab.BE

Norman 6.04.03 2010.02.07 -

nProtect 2009.1.8.0 2010.02.08 -

Panda 10.0.2.2 2010.02.07 Trj/CI.A

PCTools 7.0.3.5 2010.02.08 -

Prevx 3.0 2010.02.08 Medium Risk Malware

Rising 22.34.00.04 2010.02.08 Trojan.Win32.Generic.51F95475

Sophos 4.50.0 2010.02.08 Mal/EncPk-LW

Sunbelt 3.2.1858.2 2010.02.07 Worm.Win32.Koobface.Gen.3 (v)

TheHacker 6.5.1.1.183 2010.02.08 -

TrendMicro 9.120.0.1004 2010.02.08 WORM_KUBFACE.SMF

VBA32 3.12.12.1 2010.02.05 -

ViRobot 2010.2.8.2175 2010.02.08 -

VirusBuster 5.0.21.0 2010.02.07 Trojan.DL.Bredolab.ARE

Additional information

File size: 31744 bytes

MD5...: 4bbe724728b30e9b24903f4072d4fa08

SHA1..: 1f49c203d63c2f1b6b701d5cd54f2bc2cb3d43a4



Como se ve solo 14 antivirus lo detectan actualmente, por lo que se trata de una variante muy nueva, ya que muchos de los conocidos aun no lo controlan, como se ve en el informe del VirusTotal.



Entra en cola de monitorizacion, y cuando esté procesado informaremos de la utilidad con la que lo controlaremos



saludos



ms, 8-2-2010







NOTA: Otras variantes con el mismo nombre de fichero resultaron ser Downloader BREDOLAB, como puede verse en https://foros.zonavirus.com/viewtopic.php?f=5&t=31044&p=170009&hilit=WWWPOS32.EXE#p170009, por lo que se supone que será mas de lo mismo. ms.

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 08 Feb 2010, 16:17

Hola, mil gracias por seguir ayudandome con este problema, en cuanto a lo que me pidieron de eliminar estas dos claves :



O23 - Service: Servicio de transferencia inteligente en segundo plano (BITS) - Unknown owner - %fystemRoot%\system32\svchost.exe (file missing)



O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - %fystemroot%\system32\svchost.exe (file missing)





No puedo hacerlo, ya intente con el hijackthis en modo seguro, dice que las elimino, pero al hacer el analisis de nuevo, siguen apareciendo, hay alguna otra forma de eliminarlas ???

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 08 Feb 2010, 16:39

Son servicios... pruebalo con el SELISERV:





ELISERV

http://www.zonavirus.com/datos/descargas/273/eliservexe.asp



saludos



ms, 8-2-2010

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 08 Feb 2010, 17:02

Ya descargue eliserv, pero copio el nombre del servicio del log del HJT y lo pego en eliserv, al dar click en buscar dice que no lo encuentra...

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 08 Feb 2010, 17:05

Para la primera indicale:



Servicio de transferencia inteligente en segundo plano





y para la segunda:



Actualizaciones automáticas





y mejor hazlo arrancando en modo seguro, pues la indicacion de (FIle Missing) solo quiere decir que no están visibles, pero pueden estar ocultos y en modo normal estarían en marcha...



saludos



ms, 8-2-2010

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 08 Feb 2010, 17:53

Gracias por responder tan pronto!! Ya trate en modo seguro y de cualquier forma dice que no encuentra ninguno de los 2 servicios... alguna otra alternativa???

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 08 Feb 2010, 17:57

Sí, haciendo lo mismo, en modo seguro, pero con el BUSCAREG, ya que estar, las claves estan ! (estén o no en uso)



BUSCAREG

[size=150][color=darkblue][b]BuscaReg[/b][/color][/size] (SATINFO)

Busca una cadena dentro del registro de windows, una vez encontradas permite borrarlas con tan solo pinchar encima de cada entrada encontrada, ademas realiza la exportacion de las claves eliminadas por si se necesitan restaurar las claves borradas.



[url=http://www.zonavirus.com/descargas/buscareg.asp][b]Descargar BuscaReg[/b][/url]



ya nos contarás...



saludos



ms, 8-2-2010

robishow
Mensajes: 9
Registrado: 04 Feb 2010, 21:02

Re: tengo un gusano de envio masivo de email

Mensaje por robishow » 09 Feb 2010, 17:31

Mil gracias por tu respuesta, ya descargue buscareg, pero al buscar las entradas me da varias opciones en la de Servicio de transferencia inteligente en segundo plano, me da 5 opciones, y la ventana donde aparece la lista de los servicios en el buscareg no me deja leer completa cada entrada, entonces no se cual borrar, y otra cosa, para eliminarlas solo les doy clic o que mas hay que hacer ? porque no vi ningun boton de eliminar entrada o servicio etc.



Y al buscar el servicio de Actualizaciones automáticas no encuentra nada.





Saludos y gracias de antemano por su ayuda !

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 09 Feb 2010, 18:43

Con doble click sobre las claves encontradas, te aparece una ventana que te ofrece eliminar la clave en cuestion:



por ejemplo en mi ordenador:


[attachment=0]buscareg.JPG[/attachment]

pruebalo.



saludos



ms, 9-2-2010
Adjuntos
buscareg.JPG
buscareg.JPG (22.13 KiB) Visto 2821 veces

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: tengo un gusano de envio masivo de email

Mensaje por msc hotline sat » 18 Mar 2011, 09:45

Aunque este Tema es de hace mas de 1 año, como sea que el autor del mismo nos hace referencia a este Tema en las muestras que nos envia hoy, que han resultado ser .jpg , viendo que dicho Tema estaba por cerrar, procedo a indicar que la muestra enviada en su día DEL FICHERO WWWPOS32.EXE.Muestra_EliStartPage, se controló con el ELISTARA 20.28, segun ya indicamos en:



https://foros.zonavirus.com/viewtopic.php?f=11&t=31130



y con ello damos por solucionado el Tema y procedemos a cerrarlo.



saludos



ms, 18-3-2011

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”